Disalow x-forwarded headers in CORS redirect

f3cfc4c3c9672451ca9ca877aef5aed6737a4f87

Cohee <18619528+Cohee1207@users.noreply.github.com>

1 files changed, +8 -8Ignore whitespace
server.js+8 -8
@@ -168,14 +168,14 @@ if (enableCorsProxy) {
168168
169169 try {
170170 const headers = JSON.parse(JSON.stringify(req.headers));
171- delete headers['x-csrf-token'];
171+ const headersToRemove = [
172- delete headers['host'];
172+ 'x-csrf-token', 'host', 'referer', 'origin', 'cookie',
173- delete headers['referer'];
173+ 'x-forwarded-for', 'x-forwarded-protocol', 'x-forwarded-proto',
174- delete headers['origin'];
174+ 'x-forwarded-host', 'x-real-ip', 'sec-fetch-mode',
175- delete headers['cookie'];
175+ 'sec-fetch-site', 'sec-fetch-dest',
176- delete headers['sec-fetch-mode'];
176+ ];
177- delete headers['sec-fetch-site'];
177+
178- delete headers['sec-fetch-dest'];
178+ headersToRemove.forEach(header => delete headers[header]);
179179
180180 const bodyMethods = ['POST', 'PUT', 'PATCH'];
181181